Điểm:0

Các quy tắc iptables có kiểm soát các gói ổ cắm thô không?

lá cờ us

Một chương trình tôi sử dụng tạo một số kết nối TCP bằng chế độ gói thô. Giả sử rằng tôi đã thực hiện hai lệnh đó:

/sbin/iptables -A INPUT -s 8.0.0.0/8 -j DROP
/sbin/iptables -A OUTPUT -d 8.0.0.0/8 -j DROP

Có an toàn không khi cho rằng sẽ không có gói nào được gửi đến mạng đó?

lá cờ us
Rob
Các mô-đun bộ lọc mạng khác nhau (iptables/nftables/ebtables và bạn bè) tương tác với ngăn xếp TCP/IP của Linux, nhưng các ổ cắm thô ít nhiều hoàn toàn bỏ qua ngăn xếp TCP/IP đó, vì vậy tôi không ngạc nhiên khi bạn không thể sử dụng máy chủ lưu trữ tường lửa dựa trên để chặn lưu lượng đến/từ ổ cắm thô.
Điểm:0
lá cờ us

Có vẻ như nó không may không hoạt động. Đây là cách tôi kiểm tra. Hãy sử dụng hai máy chủ - 1.1.1.1 và 2.2.2.2. 1.1.1.1 sẽ gửi gói tin, 2.2.2.2 sẽ lắng nghe.

Trước tiên, hãy thiết lập tính năng đánh hơi trên 2.2.2.2:

â ~ sudo tcpdump -vv 'src 1.1.1.1'
tcpdump: lắng nghe trên eth0, loại liên kết EN10MB (Ethernet), kích thước chụp 262144 byte

Bây giờ, hãy gửi một gói trên cổng 995 tới IP đó:

$ zmap --whitelist-file=<( echo 2.2.2.2 ) -p 995 -n 1

Như mong đợi, chúng tôi thấy lưu lượng truy cập từ 1.1.1.1 trên 2.2.2.2:

11:18:49.330632 IP (tos 0x0, ttl 250, id 54321, offset 0, flags [none], TCP nguyên mẫu (6), chiều dài 40)
    1.1.1.1.47495 > 2.2.2.2.pop3s: Flags [S], cksum 0x5e8a (đúng), seq 4248475135, win 65535, độ dài 0
11:18:49.331688 IP (tos 0x0, ttl 59, id 0, offset 0, flags [DF], TCP nguyên mẫu (6), chiều dài 40)
    1.1.1.1.47495 > 2.2.2.2.pop3s: Flags [R], cksum 0x5e87 (đúng), seq 4248475136, thắng 0, độ dài 0

Bây giờ, hãy thử chặn điều đó trên 1.1.1.1 và lặp lại thăm dò:

$ /sbin/iptables -A OUTPUT -d 2.2.2.2 -j DROP
$ zmap --whitelist-file=<( echo 2.2.2.2 ) -p 995 -n 1

Thật không may, chúng tôi đang thấy một số dữ liệu tcpdump khác. Điều này có nghĩa là nó không hoạt động.

Cuối cùng, tôi đã giải quyết vấn đề ở một lớp khác bằng cách sử dụng chức năng tường lửa của nhà cung cấp dịch vụ đám mây của mình.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.